Фірма з ончейн-безпеки Blockaid підтвердила 212 експлойтів у блокчейнах у першій половині 2026 року, що в сумі становить 1,1 мільярда доларів збитків. Кількість інцидентів дорівнювала 3,4 раза кількості високопорогових експлойтів, зафіксованих упродовж усього 2025 року. Актори, пов’язані з ДПРК, насамперед підгрупа TraderTraitor у складі групи Lazarus з Північної Кореї, завдали приблизно 609 мільйонів доларів шкоди — 55% від загальної суми за пів року. Скомпрометовані приватні ключі спричинили більшість збитків, на них припадає майже 789 мільйонів або 74% усіх збитків у H1, у межах приблизно десяти інцидентів. Ескалація відображає структурний зсув у ландшафті загроз: кампанії соціальної інженерії атакували співробітників у протоколах, зокрема Drift і KelpDAO, щоб отримати контроль над мультисигнальними підписантами та офчейн-інфраструктурою верифікатора мостів.
Чотири інциденти забезпечили 64% збитків у H1 2026
Чотири найбільші інциденти сукупно забезпечили приблизно 64% усіх збитків за H1. KelpDAO зафіксував збитки на 292 мільйони доларів, Drift Protocol — 285 мільйонів, Resolv — 80 мільйонів, а CowSwap — 50,4 мільйона. Два з них — KelpDAO і Drift — безпосередньо приписують TraderTraitor, підгрупі групи Lazarus з Північної Кореї. У поєднанні з окремо приписаним зломом Humanity Protocol на 32 мільйони доларів актори, пов’язані з ДПРК, були відповідальні приблизно за 609 мільйонів доларів. Обидві ключові атаки з топового рівня почалися з соціальної інженерії: оператори ДПРК атакували співробітників Drift і KelpDAO через маніпуляції на кшталт LinkedIn, зрештою отримавши контроль над мультисигнальними підписантами та інфраструктурою верифікатора мостів. Злом KelpDAO використав конфігурацію з одним-DVN у мосту LayerZero, щоб сфальсифікувати кросчейн-атестацію та вивести 292 мільйони доларів з ескроу в Ethereum.
Скомпрометовані приватні ключі спричинили 74% усіх збитків
Скомпрометовані приватні ключі стали домінантним чинником збитків із великим відривом: майже 789 мільйонів доларів — близько 74% усіх збитків за H1 — у межах приблизно десяти інцидентів. Код-експлойти, попри значно менші сукупні витрати в 203 мільйони доларів, домінували за кількістю інцидентів, становлячи майже 80% усіх випадків. Незаповнений мінт Resolv на 80 мільйонів став найбільшим у категорії кодових експлойтів. Результати відновлення виявилися різко асиметричними: код-експлойти інколи давали часткове відновлення коштів через екстрені функції пауз або ончейн-координацію, тоді як скомпрометовані ключі майже не поверталися — вкрадені активи зазвичай спрямовувалися через міксери протягом годин.
Діючі (legacy) контракти та три нові вектори атак розширили площу атаки
Повторюваним патерном були legacy або застарілі контракти, з якими команди перейшли, але які не повністю деактивували. П’ять таких інцидентів у травні та червні — включно з двома окремими атаками на rollup Aztec Connect і валідаційним експлойтом на застарілий AMM V3 на Raydium — у сумі становили приблизно 5,7 мільйона доларів. Три нові вектори атак з’явилися вперше в H1. Делегування гаманця EIP-7702, запроваджене новим стандартом Ethereum, зловживали в чотирьох інцидентах. Атака на підказки (prompt injection) на агента Bankr у травні — перша такого роду — витягнула 216 000 доларів, обманом змусивши автономну систему авторизувати несанкціоновану транзакцію. Також уперше атакували офчейн-інфраструктуру prover для мостів: KelpDAO і Taiko обидва були зламані через сфальсифіковані докази, які приймали ланцюги-отримувачі.
Результати відновлення показують різку асиметрію між типами атак
Найуспішніше стримування періоду сталося на Stellar: реальний час кластеризації гаманців від Blockaid дав змогу валідаторам ізолювати 7,3 мільйона доларів — 73% витоку на 10,2 мільйона доларів від маніпуляції оракулом — протягом хвилин після атаки. Код-експлойти інколи давали часткове відновлення коштів через екстрені функції пауз або ончейн-координацію. Натомість скомпрометовані ключі майже не давали повернення: вкрадені активи зазвичай спрямовувалися через міксери протягом годин.
FAQ
Що сталося в першій половині 2026 року в блокчейн-безпеці?
Фірма з ончейн-безпеки Blockaid підтвердила 212 експлойтів у блокчейнах у першій половині 2026 року, що в сумі становить 1,1 мільярда доларів збитків. Кількість інцидентів дорівнювала 3,4 раза кількості високопорогових експлойтів, зафіксованих упродовж усього 2025 року.
Чому актори, пов’язані з ДПРК, спричинили більшість збитків у H1 2026?
Актори, пов’язані з ДПРК, насамперед підгрупа TraderTraitor у складі групи Lazarus з Північної Кореї, завдали приблизно 609 мільйонів доларів шкоди — 55% від загальної суми за пів року. Обидві ключові атаки на KelpDAO і Drift розпочалися з кампаній соціальної інженерії, спрямованих на співробітників через маніпуляції на кшталт LinkedIn, зрештою отримавши контроль над мультисигнальними підписантами та інфраструктурою верифікатора мостів.
Які нові вектори атак з’явилися в H1 2026?
Три нові вектори атак вперше з’явилися в H1 2026: зловживали делегуванням гаманця EIP-7702 в чотирьох інцидентах, атака на підказки (prompt injection) на агента Bankr витягнула 216 000 доларів, а офчейн-інфраструктуру prover для мостів атакували — і KelpDAO, і Taiko були зламані через сфальсифіковані докази, які приймали ланцюги-отримувачі.